Tạo khoá API để gửi thư
Chọn đúng loại khoá cho từng ứng dụng, lưu mã khoá ngay ở lần hiển thị duy nhất, và thu hồi đúng cách khi khoá bị lộ.
Khoá API là thứ ứng dụng dùng để chứng minh danh tính khi gọi lệnh gửi thư.
Chuẩn bị
- Ít nhất một tên miền đã kích hoạt trong Email API. Xem Cắm bản ghi cho tên miền gửi
- Chỗ lưu bí mật an toàn — trình quản lý mật khẩu, hoặc kho biến môi trường của hệ thống triển khai
Chưa kích hoạt tên miền nào thì trang hiện Chưa thể tạo khoá API — thứ tự bắt buộc.
Hai loại khoá
Vào Email API → Khóa API: hai thẻ, mỗi thẻ một loại khoá với hạn mức riêng.

| Sending Key | Account Key | |
|---|---|---|
| Gắn với một tên miền | có, bắt buộc | không |
| Gửi được thư từ | đúng tên miền đó | mọi tên miền của tài khoản |
| Dùng cho | ứng dụng chạy thật | công cụ quản trị, script nội bộ |
Mặc định hãy tạo Sending Key: khoá lộ ra ngoài thì thiệt hại dừng ở đúng một tên miền.
Sending Key gắn cứng vào một tên miền
Tên miền chọn trong hộp thoại lúc tạo là vĩnh viễn: không đổi lại được — phải xoá rồi tạo khoá khác. Đọc lại ô Tên miền gửi của khóa trước khi bấm tạo. Ô đó chỉ liệt kê tên miền đã kích hoạt.
Tạo khoá
- Chọn đúng thẻ Sending Keys hoặc Account Keys
- Bấm Tạo khóa API mới
- Đặt Tên khóa API, ví dụ
Máy chủ đơn hàng - Với Sending Key: chọn tên miền ở ô Tên miền gửi của khóa
- Bấm tạo
Đặt tên theo nơi dùng: lúc cần thu hồi, thứ bạn biết là "máy chủ nào".

Lưu mã khoá ngay
Mã khoá chỉ hiển thị đúng một lần
Sau khi tạo, hộp thoại hiện toàn bộ mã khoá kèm nút chép. Đóng hộp thoại là mất vĩnh viễn — hệ thống không lưu bản rõ và không hiển thị lại được, kể cả bộ phận hỗ trợ.
Chép và lưu trước khi đóng. Mất rồi thì cách duy nhất là xoá khoá đó và tạo khoá mới.
Cột Mã khóa (Preview) chỉ hiện phần đầu.
Bảng đi theo tên miền đang xem
Thẻ Sending Keys chỉ liệt kê khoá của tên miền đang chọn ở hộp bên trái — không thấy một khoá cũ nghĩa là nó thuộc tên miền khác, đổi hộp đó để xem. Account Keys là khoá cấp tài khoản nên luôn hiện đủ.
Lưu vào biến môi trường: khoá nằm trong kho mã là khoá đã lộ.
Đừng đặt khoá ở phía trình duyệt
Ai đọc được khoá cũng gửi được thư mang tên miền của bạn.
Đừng đặt khoá trong JavaScript trang web hay ứng dụng di động — lệnh gọi phải xuất phát từ máy chủ của bạn.
Xem khoá đang dùng tới đâu
Hai cột giúp rà soát định kỳ:
| Cột | Dùng để |
|---|---|
| Giới hạn IP Whitelist | biết khoá có bị bó vào dải IP nào không |
| Lần dùng cuối | tìm khoá đã bỏ quên — trống hoặc rất cũ nghĩa là không ai dùng nữa |
Khoá không ai dùng thì xoá — mỗi khoá còn sống là một đường vào còn mở.
Thu hồi một khoá
Bấm Xóa khóa API ở cuối dòng; hộp thoại in tên khoá — đọc lại trước khi xác nhận.
Xoá có hiệu lực ngay. Đổi khoá cho hệ thống đang chạy thì theo thứ tự này:
- Tạo khoá mới
- Cập nhật cấu hình ứng dụng và triển khai
- Xem cột Lần dùng cuối của khoá cũ ngừng cập nhật
- Lúc đó mới xoá khoá cũ
Nghi khoá bị lộ thì làm ngược lại: xoá trước, chịu gián đoạn.
Kiểm tra kết quả
Khoá dùng được khi lệnh gọi gửi thư đầu tiên trả về mã chấp nhận — xem Gửi thư đầu tiên qua Email API.
| Bị từ chối | Nghĩa là |
|---|---|
| xác thực | khoá sai hoặc đã bị xoá |
| quyền | khoá đúng, nhưng địa chỉ from không thuộc tên miền mà Sending Key được gắn |